Passa al contenuto
MS

Microsoft SQL Server 2000 Remote Data Source Function Contains Unchecked Buffers

Editore: Microsoft
Analizzato per virus Windows Free
Scarica vQ316333 198 scaricamenti
VersioneQ316333
Editore Microsoft
Data di rilascio25 ago 2008
Data aggiunta22 feb 2002
Requisiti del sistema operativoWindows, Windows 98, Windows 2000, Windows XP
RequisitiMS SQL Server 2000
Download totali198
PrezzoFree

Descrizione

Una delle funzionalità di SQL (Structured Query Language) in SQL Server 7.0 e 2000 è la possibilità di connettersi a origini dati remote. Una funzionalità di questa funzione è la possibilità di utilizzare Ã????Ã???Ã??Ã?¢??ad hocÃ????Ã???Ã??Ã?¢?? connessioni per connettersi a origini dati remote senza configurare un server collegato per origini dati utilizzate meno frequentemente. Ciò è possibile tramite l'utilizzo di provider OLE DB, che sono provider di origini dati di basso livello. Questa funzionalità è resa possibile richiamando il provider OLE DB direttamente per nome in una query per connettersi all'origine dati remota.

Esiste un buffer deselezionato nella gestione dei nomi dei provider OLE DB nelle connessioni ad hoc. Di conseguenza, potrebbe verificarsi un sovraccarico del buffer che potrebbe essere usato per causare l'errore del servizio SQL Server o per eseguire il codice nel contesto di sicurezza di SQL Server. SQL Server può essere configurato per l'esecuzione in vari contesti di sicurezza e per impostazione predefinita viene eseguito come utente di dominio. I privilegi precisi che l'attaccante potrebbe ottenere dipenderanno dal contesto di sicurezza specifico in cui viene eseguito il servizio.

Un utente malintenzionato può sfruttare questa vulnerabilità in due modi. Potrebbero tentare di caricare ed eseguire una query di database che chiama una delle funzioni interessate. Al contrario, se un sito Web o un altro front-end di database fosse configurato per accedere ed elaborare query arbitrarie, potrebbe essere possibile per un utente malintenzionato fornire input che indurrebbero la query a chiamare una delle funzioni in questione con i parametri appropriati non corretti .

Programmi simili

Alternative

Altri prodotti di questo editore